START HERE — SecPilot 工作宝典

更新时间:2026-08-06

我们不是成熟的网络安全团队。 很多成员和我一样,需要从头理解这些概念。 这套宝典记录的是我们共同学习和实测的过程。 不要求你第一次阅读就理解全部黑话。 当前最重要的是理解一条真实链路。


这是什么

SecPilot 是一个让 AI 帮助安全分析师研判告警的比赛项目。AI 负责分析和建议,人负责确认和决策。

比赛到底比什么

用大白话说:

  1. 真实安全问题 — 比赛给真实的网络攻击流量(PCAP),让你检测和分析;
  2. 深信服平台使用 — 用 XDR、STA 等平台接收数据、产生告警;
  3. AI 研判 — 让 AI 读懂告警,判断是真威胁还是误报,给出处置建议;
  4. 证据可信 — AI 的结论必须引用真实证据,不能瞎猜;
  5. 可复现和可评测 — 整个过程能跑通、能评分、能对比。

当前只做一件事

跑通一条从 PCAP 到 XDR,再到 AI 研判和人工确认的最小链路。

flowchart LR
    A["NTA PCAP\n网络流量样本"] --> B["STA / vSTA\n流量探针"]
    B --> C["Sangfor XDR\n安全平台"]
    C --> D["日志 / 告警\n安全事件"]
    D --> E["FastGPT\nAI 研判"]
    E --> F["SecPilot\n证据与评测"]
    F --> G["人工确认"]

一句话理解:录下来的网络攻击流量 → 探针检测 → 安全平台产生告警 → AI 分析告警 → 人确认。

三条并行工作线

工作线当前目标当前状态下一步
Obsidian 知识库新人能看懂项目、会填写实验记录✅ Vault 框架已建立完善阅读路线和术语表
Forgejo 协作平台团队能提交 Markdown 修改👁 静态框架已验收,部署待 Owner 批准等 Owner 批准后部署 v15.0.6
XDR 黄金链路跑通 PCAP → STA → XDR → 告警❓ 页面可访问,链路未实测确认设备类型,选第一份 PCAP

一小时新人路线

按这个顺序读,遇到不懂的词先跳过:

  1. 本文(START_HERE) → 了解项目是什么
  2. PLATFORM_OVERVIEW → 看懂各组件怎么连接
  3. GLOSSARY → 查不认识的术语
  4. XDR_FUNCTION_MAP → 了解 XDR 能做什么
  5. GOLDEN_PATH → 理解我们要跑通的链路
  6. NEW_MEMBER_GUIDE → 知道第一天该做什么

当前不要做

  • 🚫 不要修改真实响应策略
  • 🚫 不要开启封禁、隔离、查杀
  • 🚫 不要上传账号、Token、PCAP 和受限资料
  • 🚫 不要同时扩展多个主场景
  • 🚫 不要未经确认把猜测写成已验证
  • 🚫 不要执行真实攻击
  • 🚫 不要自动执行 SOAR

状态标记说明

标记含义
✅ 已实测我们自己跑通了
📘 官方资料确认官方文档说有,我们还没测
👁 页面已观察我们看到了页面,但没跑完整流程
❓ 未知或待验证不确定
🚫 当前禁止明确不允许做

重要入口

入口说明
CURRENT_MILESTONE当前里程碑和三个成果
OPEN_QUESTIONS待理解、待验证、待完成
PLATFORM_OVERVIEW系统全景图和节点解释
XDR_FUNCTION_MAPXDR 功能 P0/P1/P2 分类
GOLDEN_PATH可执行的黄金链路实验
LAB_LOG实验记录模板
NEW_MEMBER_GUIDE新人第一天指南
GLOSSARY术语表
ASSET_INDEX项目统一导航